Уразливість витоку інформації в плагіні Builder Shortcode Extras для WordPress

Виявлено уразливість у плагіні Builder Shortcode Extras, що дозволяє отримати доступ до приватних записів WordPress через shortcode 'bse-elementor-template'.
CVE-2024-13841CVSS 4.3Web

Уразливість витоку інформації в плагіні Builder Shortcode Extras для WordPress

Виявлено уразливість у плагіні Builder Shortcode Extras, що дозволяє отримати доступ до приватних записів WordPress через shortcode 'bse-elementor-template'.

CVSS
4.3 MEDIUM
EPSS
25.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Builder Shortcode Extras для WordPress має уразливість витоку інформації через shortcode 'bse-elementor-template', що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до приватних і чернеткових записів, створених в Elementor. Проблема присутня у всіх версіях до 1.0.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що зберігається у приватних або чернеткових записах WordPress. Для власників сайтів це означає потенційний ризик витоку внутрішньої інформації, що може вплинути на репутацію та безпеку даних. ІТ-операторам слід врахувати цей ризик при управлінні доступом і безпекою плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Builder Shortcode Extras і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки